Un wiper este un tip de malware conceput special să distrugă sau să facă permanent inutilizabile datele și sistemele unei victime, spre deosebire de majoritatea celorlalte categorii de malware, gândite pentru câștig financiar sau furt discret de informații. Scopul unui wiper nu e extorcarea, ci sabotajul — distrugerea propriu-zisă e obiectivul final, nu doar un mijloc de presiune.
Cum funcționează un wiper?
Odată ajuns pe sistem, de obicei prin aceiași vectori folosiți și de alt malware — phishing, exploit sau mișcare laterală într-o rețea deja compromisă —, un wiper suprascrie, corupe sau șterge complet datele de pe disc, uneori inclusiv structurile critice necesare pornirii sistemului de operare. Unele variante se deghizează inițial în ransomware, afișând o cerere de răscumpărare, dar fără nicio capacitate reală de decriptare — datele sunt oricum irecuperabile, indiferent dacă victima plătește sau nu. Alte variante nici măcar nu se deranjează cu deghizarea — acționează direct și vizibil, fără nicio pretenție de negociere, lăsând clar de la început că scopul e distrugerea, nu câștigul financiar.
De ce contează?
Pentru că elimină complet opțiunea de negociere sau recuperare prin plată, specifică ransomware-ului clasic — singura apărare reală împotriva unui wiper este prevenirea infecției și existența unor copii de rezervă separate, neatinse de atac. Wiper-urile sunt folosite frecvent în contexte de sabotaj sau conflicte geopolitice, dar și de atacatori care vor pur și simplu să provoace daune maxime unei organizații țintă, uneori ca răzbunare sau ca acțiune demonstrativă. Impactul unui wiper reușit poate depăși semnificativ costul unui incident de ransomware obișnuit, tocmai pentru că nu există nicio cale de recuperare a datelor prin negociere, indiferent de resursele disponibile pentru plată.
Cum te protejezi?
- Menține copii de rezervă izolate de rețeaua principală, ca acestea să nu fie afectate de același atac.
- Folosește o soluție EDR capabilă să oprească procesele care încearcă ștergeri sau suprascrieri masive de fișiere, în timp real.
- Segmentează rețeaua, ca un sistem compromis să nu poată propaga automat ștergerea către restul infrastructurii.
- Ai un plan de recuperare în caz de dezastru testat efectiv, nu doar scris și uitat într-un sertar.
- Verifică periodic integritatea și accesibilitatea reală a copiilor de rezervă — o copie coruptă descoperită abia în timpul unui atac nu ajută la nimic.
Un exemplu concret
O organizație e lovită de un atac care afișează inițial o cerere clasică de răscumpărare, similară unui ransomware. Echipa tehnică descoperă însă că fișierele criptate au fost, de fapt, suprascrise ireversibil — nu exista niciodată o cheie reală de decriptare. Singurele date recuperate provin din copiile de rezervă, păstrate separat de rețeaua compromisă și testate periodic tocmai pentru un astfel de scenariu.
Vrei să știi dacă firma ta ar supraviețui unui atac de distrugere totală a datelor? Cere un audit de securitate.
Întrebări frecvente
Un wiper e mereu deghizat în ransomware?
Nu întotdeauna — unele variante nu se ascund deloc, ci distrug datele direct, fără nicio pretenție de răscumpărare. Deghizarea în ransomware e doar una dintre tacticile folosite, uneori pentru a întârzia reacția victimei.
Plata unei răscumpărări ajută în cazul unui wiper?
Nu — chiar dacă mesajul afișat cere plată, un wiper nu are, de regulă, nicio capacitate reală de a recupera datele. Singura protecție eficientă rămâne prevenirea și copiile de rezervă separate.
